Size: a a a

2020 April 26

e

e6e6e in MaxPatrol SIEM
А Scanning по умолчанию пишет логи в режиме TRACE?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
max
"Для пользователей более старых версий MaxPatrol SIEM мы переписали правила из этого пакета под версии 19, 20 и 21. Скачать их можно по ссылке - https://storage.ptsecurity.com/f/4742e536eb6d4216866e/?dl=1" (с)
Тут же нет для чекпойнта
источник

RS

Roman Sergeev in MaxPatrol SIEM
Maxim Gaydukov
Тут же нет для чекпойнта
Пока чекпойнт не портирован. Мы напишем
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Roman Sergeev
Пока чекпойнт не портирован. Мы напишем
Спасибо 👍
источник

ML

Mr Linkoln in MaxPatrol SIEM
e6e6e
Удаление агента останавливает задачи.
Но вот они по-прежнему не запускаются даже с корректными параметрами (сбор логов с одного IP). Видимо, придётся решать вопрос через техпод.
Здарова. Пробовал "сбросить состояние источников"?
источник

e

e6e6e in MaxPatrol SIEM
Mr Linkoln
Здарова. Пробовал "сбросить состояние источников"?
Привет!
Я попробовал сделать так:
*удаление агентов (само ПО + из списка агентов в UI + всё из AppData) и повторная установка;
*остановка всех задач;
*создание новой тестовой задачи сбора логов ОС Windows с самого ядра.
Результат тот же - задача оооочень долго запускается и в итоге всё равно не собирает журналы.
источник

e

e6e6e in MaxPatrol SIEM
Так что "сброс состояния источников" для неактивных задач, думаю, не поможет.
источник

ML

Mr Linkoln in MaxPatrol SIEM
e6e6e
Так что "сброс состояния источников" для неактивных задач, думаю, не поможет.
Это да, не поможет
источник

RS

Roman Sergeev in MaxPatrol SIEM
Да, новая задача исключает это
источник

m

max in MaxPatrol SIEM
e6e6e
Привет!
Я попробовал сделать так:
*удаление агентов (само ПО + из списка агентов в UI + всё из AppData) и повторная установка;
*остановка всех задач;
*создание новой тестовой задачи сбора логов ОС Windows с самого ядра.
Результат тот же - задача оооочень долго запускается и в итоге всё равно не собирает журналы.
Таки может тикет в ТП с подробностями?
источник

e

e6e6e in MaxPatrol SIEM
max
Таки может тикет в ТП с подробностями?
Написал, #GII-459-72968. Интересных подробностей кроме файлов журналов там немного.
источник

И

Иван in MaxPatrol SIEM
Добрый день!
Установили по мануалу SIEM в средненагруженной конфигурации core отдельно (win), siem + storage отдельно (debian). Все сделано в точности по мануалу, но при попытке установить kb в siem возникает ошибка "siem недоступен. Не удается получить информацию о версии siem". В чем может быть ошибка?
источник

e

e6e6e in MaxPatrol SIEM
Иван
Добрый день!
Установили по мануалу SIEM в средненагруженной конфигурации core отдельно (win), siem + storage отдельно (debian). Все сделано в точности по мануалу, но при попытке установить kb в siem возникает ошибка "siem недоступен. Не удается получить информацию о версии siem". В чем может быть ошибка?
Добрый!
Проверьте корректность параметров на ядре и в ПТКБ:
corecfg get | findstr SiemAddress
kbcfg get | findstr SiemAddress
источник

И

Иван in MaxPatrol SIEM
Посмотрел конфиг siem-server на debian, и в конфиге есть два момента не понятных, отсутствует значение параметра datavetsion и нули в параметре frontend host
источник

И

Иван in MaxPatrol SIEM
e6e6e
Добрый!
Проверьте корректность параметров на ядре и в ПТКБ:
corecfg get | findstr SiemAddress
kbcfg get | findstr SiemAddress
Параметры указаны верные
источник

m

max in MaxPatrol SIEM
Иван
Параметры указаны верные
С ядра порт 8013 на сием сервер доступен?
источник

И

Иван in MaxPatrol SIEM
Нет, хотя все брандмауэры отключены
источник

m

max in MaxPatrol SIEM
Тагда проверить доступен ли 8013 с самого сием сервера, проверить настройки сием сервера в части адреса эластика и проверить, что эоастик на 9200 слушает и живой
источник

И

Иван in MaxPatrol SIEM
источник

И

Иван in MaxPatrol SIEM
Слушает
источник